跳到内容

SafePal数据泄露近4万客户信息,钱包与私钥仍安全

SafePal数据泄露波及近4万客户,姓名、地址及电话号码外泄。钱包、私钥与资产均安全,但身份信息暴露带来的定向钓鱼风险不容忽视。

8 min read 编辑方针

拥有硬件钱包的用户近期可能收到了一封令人担忧的通知。SafePal作为硬件钱包领域的主要制造商之一。已宣布遭遇数据泄露事件,近4万名客户的个人信息被暴露。但请注意:这则新闻的核心并非“SafePal钱包遭到黑客攻击”。厘清其中的区别至关重要。

Unauthorized Access To A Subset Of Customer Order Information | SFP | SafePal Crypto Wallet
Unauthorized Access To A Subset Of Customer Order Information,SafePal Crypto Wallet Blog Home Page,SFP,SafePal App

客户的钱包、访问密钥,尤其是资产本身均未受到影响。被泄露的是另一类同样敏感却性质不同的信息:购买这些设备的用户身份数据。这一事件为加密货币世界的安全议题打开了一个重要篇章。其范围远超单纯的私钥保护。本文梳理事件经过,并分析为何这与每位用户都息息相关。

事件真相

首先厘清事实,精确性在此至关重要。此次安全漏洞与SafePal设备本身。其软件,乃至所存储的加密货币均无关联。问题根源在于一个辅助工具:网站上用于追踪订单的插件。即允许客户查询购物发货状态的功能。该插件存在缺陷,导致未经授权的访问者能够查看其他客户的订单信息。

根据SafePal官方安全公告,泄露数据涉及约39,798名在2025年3月至2026年4月间下单的客户,包括姓名、电子邮件地址、收货地址、电话号码及购买详情。SafePal着重强调了未被泄露的内容:助记词(恢复用的私密词组)、私钥、钱包密码、银行及支付卡数据。这些信息SafePal本就不收集,客户资产始终安全无虞。公司已修复漏洞,下线逾30个相关钓鱼网站,并已通知所有受影响客户。

不是“钱包被黑”,但依然严峻

这正是关键所在,也是浅层认知与正确理解的分水岭。资产既然安全,为何还需担忧?因为被泄露的这类数据,恰恰是定向攻击的完美燃料。知晓一个人的姓名、家庭住址、电话号码,尤其是其购买了用于存储加密货币设备这一事实,足以让犯罪分子构建极具可信度的个性化诈骗。

最主要的威胁称为“鱼叉式网络钓鱼”,即针对特定受害者量身定制的欺骗攻击。试想:收到一封邮件,甚至一个电话或一封信,对方知道你的名字,知道你购买了哪款钱包型号,并以虚假的安全问题为由,要求你“验证”或“更新”设备,诱导你输入助记词。这类诈骗以真实数据为基础,远比泛泛的诈骗邮件危险得多。这并非假设:据用户报告,早在今年5月就已出现此类攻击案例,有人收到伪造的固件更新请求。

哪些有风险,哪些没有

SafePal数据泄露事件概要。来源:SafePal、CoinDesk,2026年

  • 安全无虞:助记词、私钥、钱包密码及资产。均未被触碰,也未被公司收集。
  • 已泄露:约40,000名客户的姓名、电子邮件、电话号码、收货地址及购买详情。
  • 真实风险:定向网络钓鱼攻击,以及针对已知住址用户的人身安全威胁。

更深层的问题:仅靠安全密钥还不够

此次事件,加上数周前另一家知名硬件钱包厂商遭遇的几乎相同的情况(据CoinDesk报道),揭示了一个关于加密安全的深层教训。多年来,行业信条始终是:保护好私钥、妥善保管助记词,资产便固若金汤。这没有错,也依然是一切的基础。但这个真理并不完整,因为密钥安全无法保护密钥持有者的身份信息。

悖论显而易见。「自托管」理念,即用硬件设备自行保管加密资产,能很好地抵御数字攻击,却在购买设备的那一刻留下了痕迹。你的姓名和地址,存入了厂商、快递公司或电商平台的系统。而这条痕迹,正如本次事件所示,可能因一个普通的订单追踪插件这类供应链中最薄弱的环节而暴露。多年前,另一家硬件钱包厂商曾发生类似事故,最终导致部分客户遭受人身威胁。密钥安全与人身安全是两件不同的事,两者都需要认真对待。我们此前也在讨论另一家钱包厂商近期事件时提及了这一点。

具体防护措施

说白了,下面进入实操部分。无论你是SafePal用户,还是普通的加密资产持有者,有几条黄金法则必须牢记。最重要的一条:任何正规公司都不会以任何理由,无论通过邮件、电话还是信函,要求你提供助记词或私钥。凡是这样要求的,百分之百是诈骗。对任何催促你紧急“验证”、“更新”或“解锁”账户的通讯保持警惕,即便对方知道你的个人信息。

实际操作上:不要点击来历不明的邮件或消息中关于订单的链接,始终手动在浏览器中输入官方网址。对要求你对钱包采取紧急操作的来电一律忽略。由于此次泄露中私钥并未受损,无需仓促转移资产,草率操作反而可能带来新的风险。唯一需要立即行动的情形是:如果你已经不小心将助记词告知了他人,请立刻将资产转移至新钱包。关于如何安全保管加密资产,可参阅我们的托管指南

SafePal (hardware wallet) had a breach and says it's not their responsibility
by u/yphase in CryptoCurrency

更广泛的视角

实际上,SafePal数据泄露事件远不止是一次技术故障。它提醒我们,加密货币领域的安全是由众多环节构成的链条,私钥这一核心环节固然关键,却并非全部。我们可以将资产存放在世界上最安全的设备中,但只要持有者的身份信息通过厂商的周边系统泄露,我们依然会成为攻击目标。数字安全与人身安全,如今已密不可分。

对用户而言,这次事件带来了双重启示。一方面,这是对安全意识的一次延伸,仅仅保护密钥还不够,还需要时刻留意自己在何处、以何种方式留下了个人数据。另一方面,这对整个行业也是一次警示:保护客户的数字资产固然重要,对其身份信息和隐私的保护同样需要一视同仁。在持有加密资产可能使人成为攻击目标的今天,个人数据保护绝非细枝末节,而是安全体系不可或缺的组成部分。这次事件所幸未波及任何资产,恰好给了我们一个亡羊补牢的机会。

Consent Preferences